Оцінювач часу зламування паролів
Введіть пароль — і побачите прозорий розрахунок ентропії та чесну оцінку часу зламування для кількох чітко описаних сценаріїв атак. Усе обчислюється у вашому браузері, жодних загадкових оцінок «надійності».
🔒 Обробляється повністю у вашому браузері — те, що ви тут вводите, ніколи не вивантажується.
Результат
Більшість індикаторів надійності паролів показують кольорову смужку та вигадану мітку — «слабкий», «добрий», «надійний» — без жодної можливості перевірити логіку, що за цим стоїть. Цей інструмент робить навпаки: показує кожен крок розрахунку. Введіть пароль і спостерігайте, як визначаються використані набори символів (малі літери, великі літери, цифри, символи), обчислюється результуючий розмір алфавіту, а точна довжина вашого пароля та розмір алфавіту підставляються у стандартну формулу ентропії: ентропія = довжина × log₂(розмір алфавіту). Так ви можете самостійно перевірити число замість того, щоб довіряти «чорній скриньці».
Сама лише ентропія не розповідає всієї історії, тому інструмент також шукає шаблони, через які пароль вгадати легше, ніж здається за його довжиною: послідовні ланцюжки символів, як-от «abc» чи «456», повтори символів, як-от «aaa», а також точні збіги з невеликим вбудованим списком приблизно зі 100 найпоширеніших паролів, які коли-небудь публікувалися. Це не підключення до живої бази даних витоків — це чесна офлайн-евристика, — але коли збіг знайдено, ефективна ентропія, яка використовується в таблиці часу зламування, зменшується (а для збігу з поширеним паролем — обмежується розміром цього списку), тому що реальний атакуючий спершу спробує очевидні варіанти, незалежно від теоретичного розміру простору ключів.
Таблиця часу зламування перетворює цю ефективну ентропію на реальні оцінки часу для п’яти сценаріїв, які охоплюють реальний діапазон атак: онлайн-форма входу з обмеженням частоти спроб (~100 спроб/с), онлайн-форма без обмеження частоти (~1 000 спроб/с), офлайн-атака на повільний, навмисно витратний хеш, як-от bcrypt, scrypt або Argon2 (~10 000 спроб/с), офлайн-атака на швидкий несолоний хеш, такий як MD5, SHA-1 або NTLM, на одному споживчому GPU (~10 млрд спроб/с), і злам того самого швидкого хешу на великому кластері з кількома GPU (~1 трлн спроб/с). Ці швидкості є ілюстративними, порядковими величинами, отриманими з широко опублікованих апаратних та хеш-бенчмарків — не прогнозом, прив’язаним до конкретного атакуючого, пристрою чи року, — і саме вони пояснюють, чому той самий пароль може бути зламаний «миттєво» для швидкого офлайн-хешу і «століттями» для повільного, захищеного обмеженням частоти.
Усе вищезазначене працює як звичайний аналіз рядків на JavaScript і арифметика Math.log2 безпосередньо у вкладці вашого браузера. Жодного криптографічного хешування, жодного звернення до сервера і, що найважливіше, жодного мережевого запиту будь-якого типу в цьому інструменті — пароль, який ви вводите, ніколи не передається, не реєструється і ніде не зберігається, а вся сторінка продовжує працювати, якщо ви від’єднаєтеся від мережі після її завантаження.